PatchDEMUX:针对多标签分类器抵御对抗补丁的可认证鲁棒框架
密码学与安全
2025-06-02 v1 计算机视觉与模式识别
机器学习
摘要
深度学习技术极大地推动了计算机视觉技术的发展。然而,这些模型容易受到对抗补丁攻击,导致性能遭受灾难性损害。此类攻击在物理上可实现的特点要求发展可认证防御,其特征是对鲁棒性具有可证明的保证。尽管可认证防御已成功应用于单标签分类,但在多标签分类方面的研究仍然有限。在本工作中,我们提出了 PatchDEMUX,一个针对多标签分类器抵御对抗补丁的可认证鲁棒框架。我们的方法是一种可泛化的方法,能够扩展任何现有的单标签分类可认证防御;其实现方式是将多标签分类任务视为一系列孤立的二分类问题,从而可证明地保证鲁棒性。此外,在攻击者仅限于使用单个补丁的场景下,我们提出了一种额外的认证程序,可以提供更紧的鲁棒性边界。以当前最先进的单标签可认证防御方法 PatchCleanser 作为骨干,我们发现 PatchDEMUX 在 MS-COCO 和 PASCAL VOC 数据集上能够取得非平凡的鲁棒性,同时保持较高的干净性能。
关键词
引用
@article{arxiv.2505.24703,
title = {PatchDEMUX: A Certifiably Robust Framework for Multi-label Classifiers Against Adversarial Patches},
author = {Dennis Jacob and Chong Xiang and Prateek Mittal},
journal= {arXiv preprint arXiv:2505.24703},
year = {2025}
}
备注
CVPR 2025